Zásady ochrany osobních údajů

Verze 2.0 · Účinnost od 1. 5. 2026 · Roland Lisoněk — NIS2 Certifikace

1. Správce osobních údajů

NIS2 Certifikace (obchodní název)

Roland Lisoněk

Vybíralova 937, Praha 9, 198 00

IČO: 04630009 · DIČ: CZ8805200096

E-mail: [email protected] · Telefon: +420 724 742 121

Zpracování osobních údajů probíhá v souladu s nařízením (EU) 2016/679 (GDPR) a zákonem č. 110/2019 Sb., o zpracování osobních údajů.

2. Jaké osobní údaje zpracováváme

KategorieKonkrétní údajeÚčel
Identifikační a kontaktníJméno, příjmení, e-mail, telefonPlnění smlouvy, komunikace
FakturačníAdresa, IČO, DIČ (je-li aplikovatelné)Plnění smlouvy, daňové povinnosti
PřístupovéUživatelské jméno, heslo (hashované)Provoz platformy Moodle
VzdělávacíVýsledky testů, datum absolvování, číslo osvědčení, logy aktivity v kurzuVydání osvědčení o absolvování, dokladování absolvování školení dle ZoKB
TechnickéIP adresa, typ zařízení a prohlížeče, log přihlášeníBezpečnost, technický provoz
Platební (převodem)Číslo bankovního účtu plátce, variabilní symbolSpárování platby — zpracovává Fio banka

Nepracujeme s citlivými osobními údaji (zdraví, biometrika, politické názory apod.).

3. Právní základ zpracování

4. Doba uchování osobních údajů

Účel zpracováníDoba uchováníZákonný základ
Smluvní dokumentace a fakturace10 let od konce zdaňovacího obdobíZákonná povinnost (zákon č. 563/1991 Sb.)
Záznamy o absolvování a osvědčení5 let od vydání osvědčeníOprávněný zájem — doložitelná evidence absolvování školení dle ZoKB č. 264/2025 Sb.
Přístupové záznamy (logy přihlášení)12 měsícůOprávněný zájem — bezpečnost systému, vyšetřování incidentů
Aktivní uživatelský účetPo dobu přístupu + 6 měsíců (za účelem vyřízení případných reklamací, dotazů a opětovného zaslání osvědčení)Oprávněný zájem
Nedokončené kurzy (bez osvědčení)12 měsíců od deaktivace účtu, poté smazányOprávněný zájem
Obchodní sdělení (se souhlasem)Do odvolání souhlasu nebo ukončení smluvního vztahuSouhlas

5. Příjemci a zpracovatelé osobních údajů

Osobní údaje neprodáváme ani neposkytujeme třetím stranám pro jejich vlastní marketingové účely. Se zpracovateli níže jsou uzavřeny smlouvy o zpracování osobních údajů (DPA) dle čl. 28 GDPR. Zpracovatelé zpracovávají data výhradně dle našich pokynů a v nezbytném rozsahu.

Systém zpracování dat — Moodle

Vzdělávací platforma NIS2 Certifikace je provozována na systému Moodle (otevřený systém pro vzdělávání). Moodle ukládá a zpracovává jména, e-maily, výsledky testů, záznamy o aktivitě a osvědčení účastníků. Moodle je provozován jako vlastní instalace na infrastruktuře Hetzner (viz níže). Data se nedostávají k třetím stranám prostřednictvím Moodle.

Přehled zpracovatelů a příjemců

SubjektÚčel a rozsahSídlo / přenos
Hetzner Online GmbH Hosting serveru — provoz platformy Moodle, databází a záložních kopií. DPA uzavřena v Hetzner Cloud Console. Německo (EU)
Cloudflare, Inc. CDN, DNS, ochrana před DDoS. Zpracovává IP adresy návštěvníků a technická metadata. DPA dostupná v Cloudflare portálu. USA — přenos zajištěn SCC dle čl. 46 GDPR + EU-U.S. Data Privacy Framework
Sendinblue SAS (Brevo) E-mailová komunikace — odesílání přihlašovacích údajů, notifikací a osvědčení. DPA uzavřena v Brevo → Settings → Legal. Francie (EU)
Interní objednávkové a provozní zpracování Automatizace objednávkového zpracování, propojení platebního systému s Moodle a odesílání přihlašovacích údajů po potvrzení objednávky a úhradě. Bude provozováno na vlastním serveru Hetzner; data neopustí EU infrastrukturu. Německo (EU) — Hetzner
Comgate Payments, a.s. Zpracování plateb kartou. Comgate vystupuje jako nezávislý správce dat o platební transakci pro vlastní regulatorní a bezpečnostní účely. Data o platební kartě jsou zpracovávána výhradně Comgate dle PCI DSS a jejich vlastních zásad (comgate.cz/gdpr). Česká republika
Fio banka, a.s. Zpracování bankovních převodů. Fio vystupuje jako nezávislý správce dat o platební transakci (číslo účtu plátce, variabilní symbol). Data jsou zpracovávána Fio bankou dle jejich vlastních zásad ochrany osobních údajů (fio.cz). Česká republika

6. Přenos osobních údajů do třetích zemí

Cloudflare, Inc. sídlí v USA. Přenos osobních údajů (zejména IP adresy při průchodu CDN) je zabezpečen standardními smluvními doložkami Evropské komise (SCC) dle čl. 46 odst. 2 písm. c) GDPR. Cloudflare je rovněž certifikován v rámci EU-U.S. Data Privacy Framework. Ostatní zpracovatelé zpracovávají data výhradně na serverech v EU.

7. Vaše práva

V souladu s GDPR máte tato práva:

Žádosti zasílejte na [email protected]. Odpovíme do 30 dnů (ve složitých případech do 90 dnů s informací o prodloužení). Máte také právo podat stížnost u ÚOOÚ, Pplk. Sochora 727/27, 170 00 Praha 7, www.uoou.cz.

8. Automatizované rozhodování a profilování

Správce neprovádí automatizované rozhodování ve smyslu čl. 22 GDPR, které by mělo právní účinky nebo se jinak významně dotýkalo subjektů údajů. Správce neprovádí profilování zákazníků pro marketingové účely.

9. Cookies

Web nis2certifikace.cz v současné době nepoužívá analytické ani marketingové cookies. Jsou používány pouze:

V případě nasazení analytických nástrojů (Google Analytics apod.) budeme zpracování a souhlas řešit formou cookie banneru a tuto sekci aktualizujeme.

10. Bezpečnost osobních údajů

Přijímáme přiměřená technická a organizační opatření k ochraně osobních údajů:

11. Nakládání s daty po uplynutí přístupu

Po uplynutí 6měsíční přístupové lhůty je uživatelský účet deaktivován. Záznamy o absolvování a vydaná osvědčení jsou uchovávány po dobu 5 let od vydání — účastník může kdykoliv požádat o zaslání osvědčení e-mailem na [email protected]. Záznamy o nedokončených kurzech (bez osvědčení) jsou smazány 12 měsíců po deaktivaci účtu. Ostatní osobní údaje jsou uchovávány pouze v rozsahu zákonných povinností (viz sekce 4).

11b. Porušení bezpečnosti osobních údajů (data breach)

V případě zjištěného porušení bezpečnosti osobních údajů, které může mít za následek riziko pro práva a svobody fyzických osob, je správce povinen dle čl. 33 GDPR oznámit tuto skutečnost Úřadu pro ochranu osobních údajů (ÚOOÚ) do 72 hodin od zjištění. Pokud je pravděpodobné, že porušení povede k vysokému riziku pro dotčené osoby, jsou tyto osoby informovány bez zbytečného odkladu (čl. 34 GDPR).

Při podezření na narušení bezpečnosti vašich osobních údajů nás prosím ihned kontaktujte na [email protected].

12. B2B zákazníci — zpracování dat zaměstnanců

Upozornění pro firemní zákazníky: Zakoupí-li firma kurz pro své zaměstnance, jsou osobní údaje zaměstnanců (jméno, e-mail, výsledky testů) zpracovávány správcem NIS2 Certifikace na základě smlouvy s firmou zákazníkem. Firma zákazník je v pozici správce dat svých zaměstnanců; NIS2 Certifikace vystupuje v tomto vztahu jako zpracovatel (čl. 28 GDPR). Na žádost firemního zákazníka uzavřeme samostatnou smlouvu o zpracování osobních údajů (DPA) upravující podmínky zpracování dat zaměstnanců. Žádost zasílejte na [email protected].

13. Změny těchto zásad

Tyto zásady mohou být průběžně aktualizovány. Aktuální verze je vždy dostupná na nis2certifikace.cz/gdpr. O podstatných změnách informujeme registrované uživatele e-mailem.

Tyto zásady jsou účinné od 1. 5. 2026.